Политика безопасности контента – внешний HTMLHtml

Программисты Html
Ответить
Anonymous
 Политика безопасности контента – внешний HTML

Сообщение Anonymous »

Использование default-src 'none' для блокировки всего, что явно не занесено в белый список где-либо еще в CSP. Единственное, с чем я борюсь, — это внешний HTML-код, загружаемый платежной системой Stripe, и кнопки социальных сетей ShareThis.
Типичными нарушениями являются URL-адреса htm и html:

Код: Выделить всё

https://t.sharethis.com/a/t_.htm

Код: Выделить всё

https://js.stripe.com/v3/m-outer-ff599b5032b79ea1f89ba5416bea26e6.html
Я не могу определить правильную директиву политики/тип ресурса, позволяющую использовать URL-адреса htm и html.
Я стараюсь не добавлять их в default-src.

Как мне это сделать?

Мой вопрос уникален тем, что предложенный дубликат не определяет правильную директиву, разрешающую URL-адреса htm и html.

Подробнее здесь: https://stackoverflow.com/questions/678 ... ernal-html
Ответить

Быстрый ответ

Изменение регистра текста: 
Смайлики
:) :( :oops: :roll: :wink: :muza: :clever: :sorry: :angel: :read: *x)
Ещё смайлики…
   
К этому ответу прикреплено по крайней мере одно вложение.

Если вы не хотите добавлять вложения, оставьте поля пустыми.

Максимально разрешённый размер вложения: 15 МБ.

Вернуться в «Html»